Compliance

NIS2: wat is het en voor wie geldt de richtlijn?

NIS2 is de Europese richtlijn die organisaties in kritieke sectoren verplicht hun digitale beveiliging aantoonbaar op orde te brengen. In Nederland vallen ruim 8.000 organisaties direct onder NIS2 (Rijksoverheid, 2026), plus naar schatting 50.000 toeleveranciers via de keten (Samen Digitaal Veilig, 2025).

NIS2 werkt via drie plichten: een zorgplicht met 10 verplichte maatregelen, een meldplicht voor incidenten binnen 24 uur en een registratieplicht in het entiteitenregister. Het bestuur is persoonlijk verantwoordelijk voor de naleving.

Wie niet voldoet, riskeert een boete tot €10 miljoen of 2% van de wereldwijde jaaromzet, en bestuurders kunnen persoonlijk aansprakelijk worden gesteld.

NIS2 geldt voor organisaties in 18 aangewezen sectoren vanaf 50 medewerkers of €10 miljoen jaaromzet. Via de toeleveringsketen raakt de richtlijn ook kleinere bedrijven die aan deze organisaties leveren.

In Nederland wordt NIS2 de Cyberbeveiligingswet. De Tweede Kamer heeft die wet op 15 april 2026 goedgekeurd, de Eerste Kamer stemde op 7 juli 2026 in; de wet treedt op 15 augustus 2026 in werking (NCSC, 2026). De voorbereiding kost minimaal 6 maanden (Samen Digitaal Veilig, 2025).

Bepaal daarom eerst of jouw organisatie eronder valt met de NIS2-zelfscan, en breng daarna met een 0-meting in kaart welke maatregelen er al staan en welke nog ontbreken.

Wat is NIS2?

NIS2 is de tweede Europese richtlijn voor netwerk- en informatiebeveiliging, officieel Richtlijn (EU) 2022/2555, aangenomen op 14 december 2022. De richtlijn verplicht organisaties in kritieke sectoren om cyberrisico’s te beheersen, incidenten te melden, zich te registreren en de verantwoordelijkheid daarvoor bij het bestuur te leggen.

Het doel van NIS2 is één gezamenlijk niveau van digitale weerbaarheid in de hele EU. NIS2 verplicht daarom ook de beveiliging van de toeleveringsketen: elke entiteit stelt beveiligingseisen aan zijn leveranciers.

Wat betekent NIS2?

NIS2 staat voor Network and Information Security directive 2, in het Nederlands: de tweede richtlijn voor netwerk- en informatiebeveiliging. Het cijfer 2 geeft aan dat dit de herziene, strengere opvolger is van de oorspronkelijke NIS-richtlijn.

Wat is het verschil tussen NIS1 en NIS2?

Het verschil tussen NIS1 en NIS2 zit in reikwijdte en strengheid. NIS1 (2016) gold voor een kleine groep vitale aanbieders in 7 sectoren, in Nederland geregeld via de Wet beveiliging netwerk- en informatiesystemen (Wbni). NIS2 breidt dat uit naar 18 sectoren, voegt de registratieplicht en bestuursverantwoordelijkheid toe, verkort de meldtermijn naar 24 uur en verhoogt de boetes fors.

Voor wie geldt NIS2?

NIS2 geldt automatisch voor organisaties die aan twee criteria tegelijk voldoen: actief in een van de 18 aangewezen sectoren, samen de kritieke of vitale infrastructuur, én middelgroot of groot van omvang (Rijksoverheid, 2026). De drempels zijn concreet:

  • Middelgroot: vanaf 50 medewerkers, of meer dan €10 miljoen jaaromzet of balanstotaal. Deze organisaties zijn doorgaans belangrijke entiteiten.
  • Groot: vanaf 250 medewerkers, of meer dan €50 miljoen jaaromzet. In de hoog-kritieke sectoren zijn dit essentiële entiteiten.

De 18 sectoren staan in twee bijlagen van de richtlijn: bijlage I bevat de sectoren van hoog kritiek belang, bijlage II de overige kritieke sectoren. Per sector lees je de gevolgen op de eigen branchepagina:

Hoog kritiek (bijlage I)

  • Energie
  • Vervoer
  • Bankwezen
  • Infrastructuur voor de financiële markt
  • Gezondheidszorg
  • Drinkwater
  • Afvalwater
  • Digitale infrastructuur
  • Beheer van ICT-diensten
  • Overheid
  • Ruimtevaart

Overig kritiek (bijlage II)

  • Post- en koeriersdiensten
  • Afvalstoffenbeheer
  • Chemie
  • Levensmiddelen
  • Maakindustrie
  • Digitale aanbieders
  • Onderzoek

Micro- en kleinbedrijven vallen er in principe buiten. Een microbedrijf heeft minder dan 10 medewerkers en maximaal €2 miljoen jaaromzet of balanstotaal; een kleinbedrijf heeft minder dan 50 medewerkers en maximaal €10 miljoen (EU-definitie, Aanbeveling 2003/361/EG). De verantwoordelijke minister kan zo’n bedrijf alsnog aanwijzen als de dienstverlening cruciaal is voor de Nederlandse economie of maatschappij. Welke organisaties precies wel en niet onder de richtlijn vallen, staat uitgewerkt op de pagina welke organisaties vallen onder NIS2; de gevolgen per sector lees je terug in het NIS2-overzicht per branche.

Toeleveringsketen: NIS2 komt ook via je opdrachtgevers binnen

Ook organisaties die zelf niet onder NIS2 vallen, krijgen met de richtlijn te maken. Naast de ruim 8.000 direct geraakte organisaties krijgen naar schatting 50.000 toeleveranciers de eisen via inkoopvoorwaarden en vragenlijsten van hun opdrachtgevers binnen (Samen Digitaal Veilig, 2025). Hoe die doorwerking in de praktijk uitpakt, lees je op de pagina over ketenverantwoordelijkheid onder NIS2.

Is NIS2 al verplicht in Nederland?

NIS2 is in Nederland nog niet handhaafbaar: de handhaving start zodra de Cyberbeveiligingswet in werking treedt, op 15 augustus 2026 (NCSC, 2026). Een Europese richtlijn werkt niet rechtstreeks: elke lidstaat zet de regels om in nationale wetgeving. In Nederland gebeurt dat met de Cyberbeveiligingswet (Cbw), die de huidige Wbni vervangt.

De tijdlijn tot nu toe:

  • 16 januari 2023: NIS2 treedt op Europees niveau in werking.
  • 17 oktober 2024: de Europese omzettingsdeadline; Nederland haalt die niet.
  • 15 april 2026: de Tweede Kamer keurt de Cyberbeveiligingswet goed (Tweede Kamer, 2026).
  • 7 juli 2026: de Eerste Kamer stemt in met de Cbw (NCSC, 2026).
  • 15 augustus 2026: de Cbw treedt in werking. Tegelijk gaat de Wet weerbaarheid kritieke entiteiten in, de Nederlandse omzetting van de CER-richtlijn (NCSC, 2026).

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

NIS2 en de Cyberbeveiligingswet zijn geen twee verschillende regelingen: NIS2 is de Europese richtlijn die de kaders stelt (sectoren, maatregelen, meldtermijnen, minimale boetehoogtes), de Cyberbeveiligingswet maakt die kaders handhaafbaar in Nederland, wijst de toezichthouders aan en regelt de registratieplicht. Voldoe je aan de Cbw, dan voldoe je aan NIS2.

Voor de planning telt één rekensom: de voorbereiding kost minimaal 6 maanden (Samen Digitaal Veilig, 2025), de wet gaat op 15 augustus 2026 in. De Rijksoverheid adviseert daarom al sinds 2024 om niet op de wet te wachten (NCSC, 2026).

De Europese Commissie stelde op 20 januari 2026 gerichte vereenvoudigingen van NIS2 voor, die de naleving voor onder meer kleine bedrijven verlichten. De kernplichten veranderen daardoor niet (Europese Commissie, 2026).

Wat als je niet voldoet aan NIS2?

Wie niet voldoet aan NIS2, riskeert drie soorten gevolgen: boetes, persoonlijke aansprakelijkheid van het bestuur en commerciële schade.

  • Boetes: essentiële entiteiten riskeren tot €10 miljoen of 2% van de wereldwijde jaaromzet; belangrijke entiteiten tot €7 miljoen of 1,4%. Het hoogste bedrag geldt.
  • Bestuursaansprakelijkheid: het bestuur moet de maatregelen goedkeuren, erop toezien en zelf een opleiding volgen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld en bij essentiële entiteiten tijdelijk uit hun functie worden gezet. Voorbereiding op die rol gebeurt via een NIS2-boardroomtraining.
  • Commerciële schade: de toezichthouder, in de wet de bevoegde autoriteit, kan non-compliance openbaar maken, en opdrachtgevers schrappen niet-compliant leveranciers uit hun keten.

Naleving levert ook commercieel resultaat op. Opdrachtgevers nemen NIS2-eisen op in hun inkoopvoorwaarden en leveranciersbeoordelingen, de ketenverantwoordelijkheid uit artikel 21. Wie de bewijsvoering klaar heeft liggen, beantwoordt die vragenlijsten zonder nieuw uitzoekwerk en behoudt zijn plek in de keten.

Hoe werkt NIS2?

NIS2 werkt via drie plichten plus de bestuursverantwoordelijkheid: de zorgplicht (artikel 21), de meldplicht (artikel 23), de registratieplicht en de eindverantwoordelijkheid van het bestuur (artikel 20).

1. De zorgplicht: 10 verplichte maatregelen

De zorgplicht verplicht passende technische en organisatorische maatregelen op 10 onderwerpen (artikel 21, Richtlijn (EU) 2022/2555):

  1. Risicoanalyse en beveiligingsbeleid: risico’s systematisch identificeren, beoordelen en vastleggen in beleid voor informatiesystemen.
  2. Incidentbehandeling: aanvallen detecteren, indammen en afhandelen volgens vaste procedures.
  3. Bedrijfscontinuïteit: back-upbeheer, noodvoorzieningen en crisisbeheer.
  4. Beveiliging van de toeleveringsketen: eisen stellen aan directe leveranciers en die periodiek beoordelen.
  5. Veilige verwerving en ontwikkeling: beveiliging bij het aanschaffen, ontwikkelen en onderhouden van systemen, inclusief kwetsbaarhedenbeheer.
  6. Effectiviteitsbeoordeling: beleid en procedures om te toetsen of de maatregelen werken.
  7. Cyberhygiëne en opleiding: basale cyberhygiëne en cybersecurity-training voor medewerkers.
  8. Cryptografie en encryptie: beleid voor het gebruik van cryptografie en, waar passend, versleuteling.
  9. Personeel, toegang en assets: beveiliging van personeel, toegangsbeleid en beheer van bedrijfsmiddelen.
  10. Sterke authenticatie en communicatie: multifactorauthenticatie of continue authenticatie, plus beveiligde spraak-, video-, tekst- en noodcommunicatie waar passend.

2. De meldplicht: 24 uur, 72 uur, 1 maand

De meldplicht kent drie vaste termijnen: een vroege waarschuwing binnen 24 uur na ontdekking van een significant incident, een volledige melding binnen 72 uur en een eindverslag binnen 1 maand, bij het CSIRT.

3. De registratieplicht: het entiteitenregister

De registratieplicht verplicht organisaties die onder de wet vallen zich te registreren in het entiteitenregister, vanaf het moment dat de Cyberbeveiligingswet in werking treedt (NCSC, 2026). Registreren begint met vaststellen in welke categorie je valt; de pagina NIS2-niveau bepalen legt uit hoe je dat doet.

4. De bestuursverantwoordelijkheid

Artikel 20 legt de eindverantwoordelijkheid expliciet bij de directie: het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt zelf een opleiding cybersecurity. De Cyberbeveiligingswet werkt deze trainingsplicht voor bestuurders verder uit in het Cyberbeveiligingsbesluit (Digitale Overheid, 2026).

De NIS2-normering uitgelegd voor het MKB

NIS2 telt 46 artikelen (EUR-Lex, Richtlijn (EU) 2022/2555). ClickOn legt elk artikel uit in begrijpelijke taal, zonder juridisch jargon, met per artikel wat het voor een MKB-bedrijf betekent.

Drie artikelen bevatten de verplichtingen voor organisaties zelf; de overige artikelen richten zich vooral tot de lidstaten. Start daarom bij artikel 20 (bestuursverantwoordelijkheid), artikel 21 (de 10 maatregelen) en artikel 23 (de meldplicht). Of bekijk alle 46 NIS2-artikelen uitgelegd.

Wil je weten hoe ver jouw organisatie al is en wat een auditor of toezichthouder straks wil zien? De aanpak daarvoor staat op NIS2 audit-readiness: zo word je controleerbaar.

Belangrijke begrippen uit NIS2

De richtlijn gebruikt juridische termen die terugkomen in brieven van de toezichthouder, in klantvragenlijsten en in audits. De negen belangrijkste, kort uitgelegd:

  • Essentiële entiteit: een grote organisatie in een hoog-kritieke sector uit bijlage I. Essentiële entiteiten vallen onder het zwaarste regime: de toezichthouder controleert proactief, ook zonder incident.
  • Belangrijke entiteit: een middelgrote of grote organisatie in een kritieke sector. Belangrijke entiteiten kennen toezicht achteraf: de toezichthouder grijpt in na een incident of signaal.
  • Zorgplicht: de verplichting om passende technische en organisatorische maatregelen te nemen, uitgewerkt in de 10 maatregelen van artikel 21.
  • Meldplicht: de verplichting om significante incidenten te melden bij het CSIRT, met de termijnen 24 uur, 72 uur en 1 maand.
  • Registratieplicht: de verplichting om de organisatie te registreren in het entiteitenregister zodra de Cyberbeveiligingswet in werking treedt.
  • Significant incident: een incident dat ernstige operationele verstoring of financiële schade veroorzaakt, of anderen aanzienlijke schade toebrengt. Alleen significante incidenten hoeven gemeld te worden.
  • Ketenverantwoordelijkheid: de plicht om de beveiliging van leveranciers mee te wegen in het eigen risicobeheer. Hierdoor werken NIS2-eisen door naar partijen die zelf niet onder de richtlijn vallen.
  • Bestuursverantwoordelijkheid: de eis dat het bestuur de maatregelen goedkeurt, toezicht houdt en zelf opgeleid is. Bestuurders zijn persoonlijk aanspreekbaar op naleving.
  • CSIRT: het Computer Security Incident Response Team dat meldingen ontvangt en bijstand verleent. In Nederland vervult het NCSC deze rol voor de meeste sectoren; daarnaast bestaan er sectorale CSIRT’s voor specifieke sectoren. Alle termen uit de richtlijn en de Cyberbeveiligingswet staan in het overzicht van NIS2-begrippen en definities.

Hulpmiddelen voor NIS2

Voor NIS2 bestaan zeven hulpmiddelen, gesorteerd van licht naar zwaar:

  • NIS2-zelfscan: bepaal in 2 minuten of jouw organisatie onder de richtlijn valt.
  • Niveau bepalen: stel vast of je een essentiële of belangrijke entiteit bent en welk toezichtsregime daarbij hoort.
  • NIS2-checklist: alle maatregelen uit artikel 20, 21 en 23 als afvinklijst, in gewone taal.
  • NIS2-test: toets per maatregel hoe volwassen je huidige inrichting is.
  • NIS2-scan: een 0-meting van je complete IT-omgeving, met een rapport van de gaten en een geprioriteerd plan.
  • NIS2-framework: de structuur om maatregelen, bewijs en verantwoordelijkheden blijvend te organiseren.
  • Boardroomtraining: de opleiding waarmee het bestuur invulling geeft aan artikel 20.

Organisaties rond NIS2

Rond NIS2 spelen zes organisaties een vaste rol:

  • Rijksinspectie Digitale Infrastructuur (RDI): toezichthouder voor de meeste NIS2-sectoren in Nederland; controleert naleving en legt sancties op.
  • Nationaal Cyber Security Centrum (NCSC): het nationale CSIRT dat incidentmeldingen ontvangt en organisaties bijstaat.
  • Ministerie van Justitie en Veiligheid / NCTV: verantwoordelijk voor de Cyberbeveiligingswet en de coördinatie van het cybersecuritybeleid.
  • ENISA: het Europese agentschap voor cybersecurity dat richtsnoeren en technische uitwerkingen bij NIS2 publiceert.
  • Digital Trust Center (DTC): het loket van het ministerie van Economische Zaken dat niet-vitale bedrijven informeert.
  • Samen Digitaal Veilig: het programma van VNO-NCW en MKB-Nederland dat ondernemers helpt bij de voorbereiding op NIS2.

Software en tools voor NIS2

Software ondersteunt NIS2-compliance, maar maakt een organisatie niet vanzelf compliant: het proces en de bewijsvoering eromheen bepalen of een maatregel telt. De relevante categorieën:

  • ISMS-/GRC-software: legt maatregelen, risico’s en bewijs vast in één systeem en ondersteunt het governance-, risk- en compliancebeleid.
  • Monitoring en detectie: 24/7 monitoring van netwerk en werkplekken, nodig om incidenten binnen de meldtermijnen te ontdekken.
  • Identity en access management: MFA, single sign-on en rollenbeheer voor het toegangsbeheer uit artikel 21.
  • Back-up en recovery: geautomatiseerde back-ups met geteste herstelprocedures, de kern van bedrijfscontinuïteit.
  • Asset- en configuratiebeheer: een actuele IT-asset-inventarisatie; wat je niet kent, kun je niet beveiligen.
  • Kwetsbaarheidsbeheer: scannen en patchen op basis van actuele dreigingsinformatie.

NIS2 vergeleken met andere normeringen en wetten

NIS2 staat niet op zichzelf: de eisen overlappen met bestaande normen, wetten en rapportages. Wie er al één heeft ingericht, dekt een deel van NIS2 automatisch af.

NIS2 vs ISO 27001

Het verschil tussen NIS2 en ISO 27001 is het verschil tussen moeten en kiezen. NIS2 is een wettelijke verplichting voor aangewezen sectoren, met boetes en toezicht. ISO 27001 is een vrijwillige, certificeerbare norm voor informatiebeveiliging.

ISO 27001 en NIS2 vullen elkaar aan: een werkend ISO 27001-managementsysteem dekt het grootste deel van de NIS2-zorgplicht en levert de structuur en het bewijs waarmee je die aantoont. NIS2 voegt de meldplicht, registratieplicht en wettelijke bestuursverantwoordelijkheid toe die ISO 27001 niet kent, plus de bedrijfscontinuïteitseisen waarvoor ISO 22301 de verdiepende norm is. Een ISO 27001-certificaat is geen vrijstelling van NIS2, maar wel de kortste route ernaartoe.

NIS2 vs DORA

Het verschil tussen NIS2 en DORA zit in de doelgroep. DORA is de Europese verordening voor digitale weerbaarheid van de financiële sector en werkt, anders dan een richtlijn, rechtstreeks; de verordening geldt sinds 17 januari 2025. Voor financiële instellingen is DORA de specifiekere regeling en gaat die vóór NIS2. Voor IT-leveranciers geldt het omgekeerde: wie aan financiële partijen levert, krijgt DORA-eisen via de keten, ook als het eigen bedrijf onder NIS2 valt.

NIS2 vs AVG

Het verschil tussen NIS2 en de AVG zit in het beschermde object. De AVG beschermt persoonsgegevens en geldt voor vrijwel elk bedrijf; NIS2 beschermt netwerk- en informatiesystemen en geldt voor aangewezen sectoren. De meldplichten verschillen ook: een datalek meld je onder de AVG binnen 72 uur bij de Autoriteit Persoonsgegevens, een significant incident onder NIS2 binnen 24 uur bij het CSIRT. Eén ransomware-aanval kan beide meldingen tegelijk vereisen.

Andere wetgeving naast NIS2

CER-richtlijn / Wwke: de Europese zusterrichtlijn voor fysieke weerbaarheid van kritieke entiteiten, in Nederland omgezet in de Wet weerbaarheid kritieke entiteiten, die tegelijk met de Cyberbeveiligingswet ingaat (NCTV, 2026). NIS2 dekt digitaal, CER dekt fysiek.

CRA (Cyber Resilience Act): de Europese verordening die beveiligingseisen stelt aan producten met digitale elementen, van software tot slimme apparaten. Waar NIS2 de organisatie reguleert, reguleert de CRA het product; fabrikanten en softwareleveranciers krijgen met beide te maken.

EU AI Act: de Europese AI-verordening, die onder meer cybereisen stelt aan hoog-risico-AI-systemen. Wie AI inzet binnen een NIS2-organisatie, moet beide kaders naast elkaar toepassen; ISO 42001 is de bijbehorende managementnorm voor verantwoord AI-gebruik.

Andere normen en rapportages naast NIS2

NEN 7510: de Nederlandse informatiebeveiligingsnorm voor de zorg, inhoudelijk gebouwd op ISO 27001. Zorgorganisaties die NEN 7510 volgen, hebben een voorsprong op de NIS2-zorgplicht, want de zorg valt als bijlage I-sector onder de richtlijn.

ISO 9001: de norm voor kwaliteitsmanagement. Veel MKB-bedrijven hebben dit certificaat en denken daarmee iets voor NIS2 te hebben; dat is een misverstand. ISO 9001 zegt niets over informatiebeveiliging, maar het bijbehorende managementsysteem (processen, documentatie, verbetercyclus) maakt de stap naar de NIS2-zorgplicht wel kleiner.

SOC 2: de Amerikaanse assurance-rapportage over beveiliging en beschikbaarheid, in Nederland vooral gevraagd aan SaaS- en IT-dienstverleners. Een SOC 2-rapport bewijst werkende beheersmaatregelen aan opdrachtgevers en helpt zo bij ketenvragenlijsten, maar vervangt geen enkele NIS2-plicht.

ISAE 3402: de assurance-standaard voor uitbestede processen, gericht op financiële verantwoording. Relevant zodra opdrachtgevers zekerheid willen over de diensten die jij voor ze draait; net als SOC 2 ondersteunend bewijs, geen NIS2-vervanging.

BIO: de Baseline Informatiebeveiliging Overheid, verplicht voor overheidsorganisaties en gebaseerd op ISO 27001/27002. Omdat de overheid zelf onder NIS2 valt, beweegt de opvolger BIO2.0 naar de eisen van de richtlijn toe.

Zo helpt ClickOn met NIS2

De maatregelen uit artikel 21 zijn voor het grootste deel IT-beheer: toegangsbeheer, monitoring, back-up en recovery, patching, encryptie en incidentrespons. Precies het werk dat een managed service provider dagelijks doet, inclusief de bewijsvoering die een toezichthouder of opdrachtgever wil zien.

ClickOn doet dat met twee aanbiedingen. De Compliance Sprint maakt je organisatie in 30 dagen audit-klaar voor een vaste prijs: week 1 de 0-meting en gap-analyse, week 2 en 3 de inrichting, week 4 het bewijs. Met compliant werkplekbeheer (PremiumOn) houden we het daarna aantoonbaar werkend: Microsoft 365-werkplekken ingericht op de ISO 27001-norm, voor €148 per werkplek per maand, zonder lock-in. Beleid, governance-advies en de formele audit blijven het domein van je compliance-adviseur of auditor; ClickOn levert de technische uitvoering en het bewijs.

Liever het hele vraagstuk uit handen geven? Lees hoe NIS2 uitbesteden werkt en wat de rol van een MSP bij NIS2-compliance is.

Veelgestelde vragen over NIS2

Is NIS2 een certificaat?

NIS2 is geen certificaat maar een wettelijke verplichting: een verplicht NIS2-certificaat bestaat niet. Wel kun je met een certificering zoals ISO 27001 aantonen dat de zorgplicht-maatregelen werken, en bestaat er een vrijwillig keurmerk NIS2 Supply Chain met de niveaus SC10, SC20 en SC30.

Wanneer is de registratieplicht voor NIS2?

De registratieplicht gaat in zodra de Cyberbeveiligingswet in werking treedt, op 15 augustus 2026 (NCSC, 2026). Vanaf dat moment registreer je de organisatie in het entiteitenregister; met NIS2-niveau bepalen stel je vast in welke categorie je valt.

Wat moet je doen voor NIS2?

Voor NIS2 doorloop je vier stappen: bepaal of je organisatie eronder valt (de zelfscan), registreer je in het entiteitenregister zodra de wet ingaat, richt de 10 zorgplicht-maatregelen in en organiseer de meldprocedure met de termijnen 24 uur, 72 uur en 1 maand.

Wat kost NIS2-compliance?

De kosten van NIS2-compliance hangen af van de startsituatie en de omvang: een eenmalig inrichtingstraject plus structurele kosten voor beheer, monitoring en bewijsvoering. Een onderbouwde inschatting per bedrijfsomvang staat op de pagina NIS2-kosten; een NIS2-scan maakt het bedrag voor jouw situatie concreet.

Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel